Zenity Labs 연구진은 2026년 10월 8일 Amazon Bedrock AgentCore를 겨냥한 공격 연구를 공개했다. 공개된 에이전트 하나만 있으면 공격자가 일상 언어 지시 하나로 그 에이전트 자신의 클라우드 자격 증명을 제출하게 만들 수 있었고, 같은 AWS 계정·같은 리전 안의 모든 AgentCore 에이전트로 번질 수 있었다는 것이다. AWS는 이미 문제를 수정했고 에이전트의 기본 권한을 크게 좁혔다.
에이전트가 자기 자격 증명을 밖으로 보내다
클라우드 환경에는 실행 중인 워크로드에 임시 자격 증명을 발급하는 내부 메타데이터 인터페이스가 있다. 이 자격 증명을 가진 사람은 그 워크로드의 신원으로 클라우드 서비스를 호출할 수 있다. 원래 AI 에이전트는 이 인터페이스에 닿을 수 없어야 한다. Zenity의 기술 설명에 따르면 AgentCore에는 있어야 할 격리가 없었다. 연구진은 AWS의 오픈소스 프레임워크 Strands로 웹 도구를 갖춘 테스트 에이전트를 만들고, 메타데이터 인터페이스에 조회해 결과를 외부 서버로 보내 달라고 평범하게 요청했을 뿐인데 에이전트가 그대로 실행했다. 탈취된 자격 증명은 플랫폼 밖의 기계에서도 유효했고, 공격자는 이후 에이전트를 거칠 필요가 없었다. 메타데이터 쪽에서는 내부 서비스의 인증서와 키 소재, 연구진 계정에 속하지 않은 내부 스토리지의 사전 서명 URL도 노출됐다고 한다.
특정 도구의 문제가 아니라 플랫폼 경계의 문제
Zenity는 웹 도구를 제거해도 이 공격을 막을 수 없었다고 강조한다. 결함이 플랫폼 자체에 있었기 때문이며, 명령줄 도구를 통해서도 같은 경로를 재현했다. 회사 측 설명으로는 문제는 시스템적이었고, 여러 AWS 계정에서 기본 제공 도구를 쓰는 에이전트가 영향을 받았다. 이는 일반적인 프롬프트 인젝션과 다르다. 인젝션은 모델을 속이지만, 이번에는 샌드박스 경계 자체가 없었고 모델은 심부름꾼일 뿐 문에 자물쇠가 없었다.
AWS의 수정과 팀 점검 순서
AWS는 공개 이후 문제를 수정하고 에이전트 기본 권한을 조였다. AgentCore나 비슷한 호스팅형 에이전트 플랫폼을 쓰는 팀에게 이번 공개가 제시하는 점검 순서는 분명하다. 첫째, 에이전트 실행 환경에서 클라우드 메타데이터 서비스에 도달할 수 없는지 확인한다. 둘째, 에이전트 자격 증명을 최소 권한으로 유지한다. 유출 시 피해 범위는 권한이 정한다. 셋째, 공개된 에이전트는 기본적으로 신뢰할 수 없는 입력을 다루는 것으로 보고, 외부 요청을 일으킬 수 있는 도구는 따로 심사한다. 에이전트가 실제 업무 권한을 갖기 시작한 이상 그 자격 증명 자체가 새로운 공격 표면이다. 이번 공개의 가치는 실제 사고가 나기 전에 그 경계선을 그었다는 데 있다.